相关链接(点击阅读原文即可):

https://www.welivesecurity.com/2018/10/17/greyenergy-updated-arsenal-dangerous-threat-actors/

PDF下载:

https://www.welivesecurity.com/wp-content/uploads/2018/10/ESET_GreyEnergy.pdf

IOC列表文件下载

https://github.com/eset/malware-ioc/tree/master/greyenergy

关键句:

GreyEnergy,BlackEnergy APT小组的继任者,

BlackEnergy组织的攻击踪影最后一次出现在2015年12月的第一次因网络攻击造成的停电期间。这起事件导致大约有230,000人断电。

此后,出现了另一个恶意软件框架GreyEnergy。在过去的三年里,GreyEnergy一直被用来攻击乌克兰和波兰的能源公司和其他高价值目标。

GreyEnergy的恶意软件框架与BlackEnergy有许多相似之处,各模块均通过组织确认进行上传,其中模块都用于间谍和侦察目的(即后门,文件提取,截屏,键盘记录,密码和凭证窃取等)。

GreyEnergy组织一直在战略性地瞄准运行SCADA软件和服务器的ICS控制工作站,这些工作站往往是关键任务系统,除了定期维护之外从来不会进入脱机状态。

该组织还是有与我国相关:

一些GreyEnergy样本是使用台湾工业和物联网硬件制造商  研华 的证书签署的。这些很可能从该公司窃取而来,就像Stuxnet[https://www.welivesecurity.com/2010/07/19/win32stuxnet-signed-binaries/]一样。

Serial Number: 15:f4:8f:98:c5:79:41:00:6f:4c:9a:63:9b:f3:c1:cc Validity: Not Before: Feb 10 00:00:00 2014 GMT Not After : Feb 26 23:59:59 2017 GMT SHA1 Fingerprint=97:53:AD:54:DF:6B:D6:73:E0:6C:00:36:3D:34:6A:06:00:7A:0A:9B

这几个恶意框架的联系与时间线,还是比较概括的。

以下为几点认为GreyEnergy和BlackEnergy存在关联的原因

1、GreyEnergy在野外的出现恰逢BlackEnergy的消失。

2、至少有一个受GreyEnergy攻击的受害者过去曾被BlackEnergy瞄准。两个小组都对能源部门和关键基础设施感兴趣。两人都有受害者,主要是在乌克兰,波兰排名第二。

3、恶意软件框架之间存在强烈的架构相似性。两者都是模块化的,并且在获得管理员权限并部署完整版之前,都使用了迷你或轻型后门。

4、GreyEnergy恶意软件使用的所有远程C&C服务器都是活动的Tor中继节点。BlackEnergy和Industroyer也是如此。可以说明是该大组织的一大统一隐蔽手段。如下图,整个攻击链条和C&C服务器配置。

从公布的样本种类大概可以确认GreyEnergy的攻击手段

鱼叉:

GreyEnergy document

宏下载

GreyEnergy mini

GreyEnergy droppers

GreyEnergy dropped DLLs

GreyEnergy in-memory-only DLLs

这里指的是petya的早期没有永恒之蓝扩散模块的代码与GreyEnergy存在代码重叠

Moonraker Petya,这个版本重启后是这样的。

WEB服务器后门

PHP and ASP scripts

横向移动手段

Mimikatz

WinExe

PsExec

Nmap

Custom port scanner

GreyEnergy的http通信报文特征,其他大部分为https通信。

该恶意软件仅将选定的模块推送到选定的目标,一些GreyEnergy模块使用AES-256进行部分加密,有些仅在内存中运行。为了掩盖他们的踪迹,GreyEnergy通常会从受害者的硬盘驱动器中安全地擦除恶意软件组件。

最后,可以确认的是,TeleBots和GreyEnergy两个APT组织之间存在交流与合作。

APT组织BlackEnergy继任者:GreyEnergy,台湾研华公司证书被其盗取相关推荐

  1. 台湾D-Link全景安全公司证书被盗,且被APT组织blacktech利用

    ↑?↑?点关注呗↑?↑?点关注呗↑?↑? 前些日子,jpcert报道了恶意软件plead分析,报告都指向APT组织blacktech,一个长期活跃在亚洲地区的组织.该次事件披露了该组织正在攻击日本的事 ...

  2. 研华科技发布可耐85℃高温的32GB大容量内存条

    2019独角兽企业重金招聘Python工程师标准>>> Intel最近为Z390平台开放了单条32GB内存条的支持,不过这种大容量条子在游戏市场上还很稀少,而在服务器.高性能计算领域 ...

  3. 强强联手:诚迈科技携手研华共同发起嵌入式Linux和Android联盟

    3月16日于2017年纽伦堡嵌入式电子与工业电脑应用展(Embedded World)上,全球智能系统领导厂商研华公司宣布与诚迈科技等9家公司作为联合发起人,共同宣布成立嵌入式Linux与Androi ...

  4. 新型APT组织正在攻击全球的政府实体

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 ESET 公司称发现一个新型 APT 组织正在攻击全球范围内的实体,该组织被命名为 "FamousSparrow". 该 A ...

  5. 研华安装Linux系统,在自带显卡GeForce RTX 2070的研华MIC-770工控机上安装Ubuntu18.

    在自带显卡GeForce RTX 2070的研华MIC-770工控机上安装Ubuntu18. 在自带显卡GeForce RTX 2070的研华MIC-770工控机上安装Ubuntu18.04及显卡驱动 ...

  6. 2019年国际APT组织情况汇总

    近年来,具备国家和组织背景的 APT攻击日益增多,例如:2010 年攻击伊朗核电站的 "震网病毒".针对 Google 邮件服务器的"极光攻击".2013 年韩 ...

  7. 深度学习-在自带显卡GeForce RTX 2070的研华MIC-770工控机上安装Ubuntu18.04及显卡驱动过程记录

    在自带显卡GeForce RTX 2070的研华MIC-770工控机上安装Ubuntu18.04及显卡驱动过程记录 1. 确认工控机是否带有独立显卡及显卡的型号 输入 lspci | grep -i ...

  8. ibm cloud属于paas吗_研华成立WISE-Cloud智慧云平台联盟

    上海2015年4月20日电 /美通社/ -- 智能系统领导厂商研华科技在昆山协同创新研发中心举办"WISE-Cloud物联网云平台联盟发表会暨大数据商机论坛".凭借在硬件领域31年 ...

  9. winpcapp配置c++网口通讯_MES、SCADA项目中的数据采集—基于C#与研华IO模块ModbusTCP通讯...

    写在面前 大家好,我是捞仪,号主小智前同事~ 前面我们介绍了PLC与PLC的通讯,PC与PLC之间的通讯(见文末推荐),就工业环境而言,通讯方式和通讯协议多种多样,通讯的硬件也是五花八门.但是通讯做多 ...

最新文章

  1. Auto-Machine-Learning初探
  2. MATLAB   xls数据读写
  3. Kinect学习(一):开发环境搭建
  4. python加密反编译_对Python源码进行加密及反编译前后对比
  5. 【0610】【数据结构】【C语言版视频教程】【 全52讲 完整版】
  6. 华为铁三角:铁三角模式诞生背景与思考
  7. 计算机程序员的英语词汇,计算机程序员常用英语词汇
  8. 使用APICloud AVM多端框架开发课程表功能
  9. matlab特殊符号表示,matlab特殊符号输入
  10. 从汽车尾气过滤陶瓷孔检测看远心镜头的应用前景-工业相机
  11. 饭前一根香蕉,到底有多好!
  12. Linux上安装编译lzo报错:Failed to execute goal org.apache.maven.plugins:maven-antrun-plugin:1.7:run 已解决
  13. 计算流体力学 有限体积法
  14. 华为电子邮件显示未读邮件1_您所说的话:如何使电子邮件垃圾邮件保持整洁...
  15. C++核心准则R.32: 通过​unique_ptr(widget)类型参数表示函数试图获取widget的所有权
  16. python 禁用网卡_C#语言实现定时开启或禁用网卡小程序
  17. 云服务器2核和4核区别大吗?如何选择几核云服务器?
  18. 利用人工智能的模式辨识能力 由AI掌控的超音速飞机
  19. Shiro+JWT+Redis实现用户校验
  20. 服务器租用要考虑哪些因素

热门文章

  1. redis set集合应用场景
  2. 基于Java+SpringBoot+vue+element实现毕业就业招聘系统
  3. 基于IAP实现的STM32F系列固件升级(远程升级 + SD卡升级)
  4. Visual Studio 2005/2008/2010 简单更换配色主题(转自:http://apit.blogbus.com/logs/84846293.html)
  5. 微积分——Rolle定理的理解(罗尔定理)
  6. 概率论与数理统计---随机事件及其概率(一)
  7. 无法启动此程序因为计算机中丢失adbwinapi,无法找到AdbWinApi.dll问题解决 .
  8. 软件项目管理==风险计划
  9. type-cmd命令批量合并txt文件-乱码-编码转换问题
  10. tcpdump详解(一)